Høringssvar vedr. lovforslag om en aldersgrænse for børn og unges adgang til visse digitale tjenester

Formelt handler lovforslaget alene om en statslig fastsat aldersgrænse for børn og unges adgang til visse digitale tjenester (sociale medier). Lovforslagets § 2 forbyder børn og unge under 15 år at tilgå visse digitale tjenester, som er nærmere afgrænset i § 1.

Lovforslaget fastsætter som sådan ingen forpligtelser for udbydere af digitale tjenester, idet børnene er lovens pligtsubjekt. Efter lovforslagets bemærkninger vil børnene sågar selv få ansvaret for at vurdere hvilke digitale tjenester, som er omfattet af lovforslaget. Digitaliseringsstyrelsen forpligter sig alene til at lave en ikke-bindende vejledende liste.

Som en formildende omstændighed for denne aparte idé i lovforslaget har det ingen betydning i praksis, at børnene er lovens pligtsubjekt for et ”forbud” mod at tilgå visse digitale tjenester. Der er heldigvis ingen straf for overtrædelse af forbuddet, hverken for børnene eller deres forældre. Dermed er forbuddet i sig selv ren symbollovgivning uden reelt indhold, i hvert fald over for lovens pligtsubjekter.

Lovforslagets reelle (og afledte) hensigt er at presse de omfattede digitale tjenester til at indføre aldersverifikation for deres brugere. IT-Politisk Forenings høringssvar er derfor baseret på en præmis om, at der er tale om et lovforslag om obligatorisk aldersverifikation på internettet.

IT-Politisk Forening har en principiel modstand mod statslige krav om aldersverifikation for tjenester på internettet, som giver borgerne adgang til information og mulighed for at udøve deres ytringsfrihed. Der findes ingen acceptable teknologiske løsninger for aldersverifikation, som er praktisk implementerbare over for en hel befolkning, og som ikke indebærer betydelig risiko for digital eksklusion ved at udelukke potentielt store grupper af personer, vel at mærke personer over aldersgrænsen, fra tjenester på internettet. Dette punkt uddybes nedenfor i høringssvaret.

Et decideret forbud mod at bruge eksempelvis sociale medier for børn under 15 år adskiller sig også markant fra danske samfundstraditioner om, at ansvaret for børns opvækst ligger hos forældrene, og ikke hos staten. I Danmark er der krav om aldersmærkning af film og spil, hvis de markedsføres til børn og unge, men disse aldersgrænser er alene vejledende over for børn/unge og deres forældre. Hverken barnet eller forældrene overtræder nogen lov, hvis en 13-årig ser en film, som er aldersmærket til over 15 år. Formålet med aldersgrænserne for film og spil er vejledning, ikke kontrol, overvågning og forbud. Så bør det også være på internettet.

En ”one size fits all” ordning med statsligt fastsatte aldersgrænser, håndhævet via krav om aldersverifikation for digitale tjenester, tager ikke hensyn til, at børn/unge med samme alder ofte er på vidt forskellige personlige udviklingstrin. Forældrene og de unge selv er i en meget bedre position til at vurdere det end staten.

En ofte anvendt begrundelse for aldersverifikation er techgiganternes sociale medier, og især deres bevidst afhængighedsskabende elementer og problematiske algoritmer, herunder engagement-baserede anbefalingssystemer som har en tendens til at placere uønsket indhold i brugernes feed.

Disse bestemt reelle problemer ophører imidlertid ikke, blot fordi brugeren af tjenesten fylder 18 år (eller 15 år). Et passende lovgivningsmæssigt tiltag bør derfor være rettet mod de problematiske elementer ved visse digitale tjenester. På grund af totalharmoniseringen i Digital Services Act (DSA) er det kun er muligt på EU-niveau.

Et forbud mod at børn/unge tilgår visse digitale tjenester, eller lovgivning om aldersverifikation (direkte eller som afledt effekt), løser ikke de grundlæggende problemer ved de pågældende digitale tjenester.

Fortalerne for aldersverifikation vil måske sige, at børn i det mindste bliver skærmet mod problematiske tjenester, men det er i praksis heller ikke tilfældet. Det er relativt nemt at omgå aldersverifikation og forbud mod at tilgå sociale medier. I Australien bruger 85% af børn og unge under 16 år stadig sociale medier.

Aldersverifikation er derfor dårlig børnebeskyttelse. Børnene bliver svigtet, fordi de reelle problemer ved de problematiske digitale tjenester ikke adresseres med målrettet regulering. Det gælder også, hvis aldersverifikation sker med den tekniske standard som EU-Kommissionen promoverer, og som er implementeret i AltID. Omgåelse af alderskontrol med AltID er faktisk næsten lige så triviel som med den nuværende selvdeklarering af alder på de fleste digitale tjenester.

Aldersverifikation som lovforslagets afledte effekt

Lovforslaget har ingen forpligtelser for udbydere af digitale tjenester, da eneste indhold er et symbolsk forbud rettet mod børn og unge.

Som anført i de almindelige bemærkninger pkt. 10 forventer Forsknings-, Uddannelses- og Digitaliseringsministeriet, at de digitale tjenester omfattet af lovforslaget indfører alderskontrol for deres danske brugere med afsæt i lovforslagets aldersgrænse på 15 år.

Denne forventning er baseret på Kommissionens retningslinjer (C/2025/5519) om foranstaltninger til at sikre et højt niveau af privatlivets fred, tryghed og sikkerhed for mindreårige online i henhold til artikel 28, stk. 4 i DSA. Ifølge disse retningslinjer er aldersverifikation en passende foranstaltning, hvis EU-lovgivning eller national lovgivning fastsætter aldersgrænser for visse kategorier af digitale tjenester.

I den forbindelse er det dog vigtigt at være opmærksom på, at Kommissionens retningslinjer ikke er retligt bindende for udbydere af digitale tjenester. Kommissionens retningslinjer kan med rette kritiseres for at være meget omfattende og inkludere forpligtelser, hvis konkrete indhold ikke understøttes af lovteksten til DSA.

I DSA omtales aldersverifikation (alderskontrol) alene som en mulig foranstaltning til risikobegrænsning i artikel 35 (”kan, hvor det er relevant, omfatte”). Af artikel 28, stk. 3 fremgår det eksplicit, at overholdelse af artikel 28 ”ikke [må] forpligte udbydere af onlineplatforme til at behandle yderligere personoplysninger med henblik på at vurdere, om tjenestemodtageren er mindreårig.” Et krav om aldersverifikation, som Kommissionen har indfortolket i deres retningslinjer for overholdelse af artikel 28, forpligter imidlertid netop udbyderne til at indsamle og behandle yderligere personoplysninger om deres brugere.

Når DSA er udtryk for totalharmonisering på området for digitale tjenester, virker det særligt problematisk, at Kommissionens retningslinjer gør forpligtelserne om alderskontrol afhængige af national lovgivning. Det bidrager netop til den fragmentering af det digitale indre marked, som DSA har til hensigt at modvirke.

I sidste ende vil det naturligvis være op til EU-Domstolen, om artikel 28 i DSA skal fortolkes på den måde, som Kommissionen ønsker med sine retningslinjer.

Folketingets forsøg på at hæve aldersgrænsen for sociale medier fra 13 år til 15 år via databeskyttelsesloven har, så vidt IT-Politisk Forening har forstået det, ikke haft den ønskede effekt på grund af modvilje hos techgiganterne. De vil formentlig have samme modvilje mod andre nationale tiltag, som indebærer fragmenterede aldersgrænser i EU.

Danske myndigheder har ingen muligheder for at håndhæve lovforslagets aldersgrænser, fordi de omfattede udbydere af digitale tjenester alle er etableret i andre EU-lande (primært Irland).

Kommissionens interesse i at håndhæve fragmenterede nationale aldersgrænser via retningslinjerne til artikel 28 i DSA vil formentlig blive påvirket af, at Kommissionen den 17. september 2026 har fremsat forslag om en forordning med bl.a. harmoniserede aldersgrænser og aldersverifikation (Kids Act). Hvis Kids Act vedtages, vil det formentlig ikke være muligt at opretholde nationale aldersgrænser som i det danske lovforslag.

En søgning i Kommissionens TRIS-database viser, at nærværende lovforslag endnu ikke er notificeret over for Kommissionen i henhold til Informationsproceduredirektivet (EU) 2015/1535. På den baggrund kan det ikke udelukkes, at Kommissionen efter notifikationen vælger at blokere det danske lovforslag fordi det overlapper Kids Act, ligesom det skete med lovforslaget om sociale medier (L 146) i folketingsåret 2021-22 (fordi det havde overlap med det dengang nyligt fremsatte DSA-forslag).

Teknologiske løsninger til aldersverifikation

Vores bemærkninger om teknologiske løsninger er baseret på et positionspapir om online aldersverifikation, som European Digital Rights (EDRi) har udarbejdet i 2023 med bidrag fra bl.a. IT-Politisk Forening (som er medlem af EDRi). Til brug for positionspapiret lavede EDRi en grundig analyse af alle kendte metoder til aldersverifikation, inklusive den metode som bruges i EU-standarden og AltID.

Mange vil sikkert tænke, at når man kan lave en nogenlunde fungerende alderskontrol i fysiske butikker, så kan man også gøre det i online miljøer. Den sammenligning er imidlertid stærkt misvisende, fordi der er væsentlige forskelle mellem alderskontrol i fysiske miljøer og online.

I det fysiske miljø kan butikspersonalet på forhånd udelukke de fleste personer fra kontrol, fordi de tydeligvis er over aldersgrænsen på 16/18 år. Den mulighed eksisterer ikke online. Udbyderne af digitale tjenester kan ikke se hvem der sidder bag computerskærmen eller telefonen. Selv om nogle udbydere af sociale medier, specielt techgiganter, laver en profilering af brugerens alder ud fra onlineadfærd (stærkt problematisk i forhold til GDPR), har de generelt ikke denne information på det tidspunkt, hvor kontoen oprettes.

Aldersgrænser med krav om aldersverifikation for digitale tjenester betyder derfor, at alle brugere skal have deres alder kontrolleret, også de brugere som åbenlyst er langt over aldersgrænsen. Det er en væsentlig byrde at pålægge befolkningen, når de bruger internettet og dets mange digitale tjenester.

En anden væsentlig forskel er risikoen for datamisbrug af de personoplysninger, som fremvises til brug for kontrollen. Kortvarig fremvisning af et ID-kort med billede og fødselsdato indebærer ikke permanent lagring i digitale systemer, hvor personoplysninger senere kan blive misbrugt til nye formål eller udsat for databrud. De fleste butiksansatte har ikke fotografisk hukommelse, og glemmer hurtigt oplysningerne på det store antal ID-kort, som de ser ved alderskontrol af kunder i løbet af en dag.

En af de anvendte metoder til aldersverifikation online er indsendelse af digitale kopier af et officielt ID-kort eller pas (”dokument-baserede” metoder i EDRi-analysen). Denne metode er stærkt indgribende i brugernes ret til privatliv, fordi der hos den digitale tjeneste sker en behandling og potentielt lagring af følsomme biometriske oplysninger (ansigtsbillede), og fordi et ID-kort giver mulighed for identitetskontrol og ikke bare alderskontrol. Hvis der sker et databrud hos den digitale tjeneste, kan de berørte brugere efterfølgende blive udsat sat for identitetsmisbrug.

Mange brugere af digitale tjenester vil formentlig (og forhåbentlig) nægte at indsende en kopi af deres ID-kort på grund af disse risici. For disse personer kan konsekvensen af obligatorisk alderskontrol være udelukkelse fra visse digitale tjenester. Alderskontrol vil dermed have en nedkølende effekt (”chilling effect”) på ytringsfriheden og adgangen til information online.

En anden og meget udbredt metode til alderskontrol er aldersestimering via biometrisk analyse af et ansigtsbillede. En række virksomheder, hvoraf Yoti er den mest kendte, udbyder tjenester med aldersestimering ud fra en ansigtsbillede, som indsendes via computerens eller telefons kamera. Udbyderne lover typisk, at billedet slettes igen umiddelbart efter beregning af aldersestimatet, men brugerne har selvsagt ingen mulighed for at kontrollere dette.

Aldersestimering ud fra et billede sker med en vis usikkerhed. Ved kontrol af om personen er over 18 år, sættes aldersgrænsen i den biometriske analyse typisk til 25 år (det gælder eksempelvis brugen af metoden i fysiske butikkers selvbetjeningskasser). For unge omkring 13-16 år kan det således ikke forventes, at biometrisk ansigtsanalyse vil være tilstrækkelig pålidelig til at afgøre, om de er over eller under aldersgrænsen. Et andet væsentligt problem ved metoden er, at behandling af biometriske personoplysninger (som ansigtsgenkendelse) ofte er diskriminerende, fordi usikkerheden er større for personer af kvindeligt køn og for personer der er mørke i huden.

Sidst, men ikke mindst, har aldersestimering via biometriske analyser ligesom de dokument-baserede metoder en nedkølende effekt, når personer over aldersgrænsen opgiver at komme på en digital tjeneste.

De omtalte negative effekter for privatliv m.v. af alderskontrol kan i teorien undgås, hvis alderskontrollen sker fuldstændigt anonymt, uden brug af biometri, og uden nogen risiko for overvågning, og hvis brugerne har tillid til at kontrollen virkelig foregår på denne måde.

De helt basale elementer i et sådant hypotetisk setup for alderskontrol er ”zero knowledge” beviser, der alene viser over/under en bestemt aldersgrænse, kombineret med en fuldstændig vandtæt beskyttelse mod at hverken de digitale tjenester, som modtager aldersbeviser, eller udstederen af aldersbeviser (typisk staten), kan opbygge profiler af en brugers adfærd på internettet ved at sammenkæde flere transaktioner med aldersbeviser.

Om den europæiske digitale identitetstegnebog i eIDAS-forordningen kommer til at overholde disse basale tekniske minimumskrav er uklart. Specielt beskyttelsen mod overvågning og profilering via sammenkædning af bevistransaktioner er ikke nogen nem opgave at implementere på internettet, hvor der ofte utilsigtet efterlades digitale spor. Det er heller ikke betryggende, at Kommissionen via nogle af de delegerede retsakter om den europæiske digitale identitetstegnebog prøver at udvande kravene i eIDAS-forordningen.

I Danmark har Digitaliseringsstyrelsen med L 48 (folketingsåret 2025-26) valgt at lave en national identitetstegnebog (AltID), som i første omgang ikke overholder flere centrale krav i eIDAS-forordningen. Der er lang vej til at ”sikre en høj grad af data- og privatlivsbeskyttelse”, selv om lovforslaget allerede promoverer AltID på den måde.

I februar 2026 var over 400 forskere underskrivere på et åbent brev om de europæiske planer for alderskontrol online, hvor de bl.a. påpegede, at det tog årtier at opbygge en teknisk infrastruktur til beskyttelse af web-trafik. En infrastruktur til alderskontrol af hele EU’s befolkning er en langt større og mere kompliceret teknisk opgave.

I politiske kredse synes der imidlertid at være en forventning om, at aldersverifikation online for et stort antal digitale tjenester kan implementeres på ganske kort tid. Lovforslaget i høring kræver eksempelvis aldersverifikation allerede fra den 1. juli 2027 (afledt effekt), som vil være få måneder efter lovforslagets eventuelle vedtagelse i Folketinget. Disse politiske forventninger er fuldstændigt løsrevet fra enhver teknologisk virkelighed.

Selv gode teknologiske løsninger (som i den overskuelige fremtid alene er på er ”proof of concept” stadiet, og ikke implementeret) vil have det alvorlige problem, at løsningen i praksis ikke vil være tilgængelig for alle personer, som berøres af krav om alderskontrol.

Aldersverifikation med AltID er ikke en mulighed for de personer, som ikke har en smartphone. Der skal endda være tale om en smartphone, som overholder en række sikkerhedskrav, og som bruger app-stores fra techgiganterne Apple eller Google. Et stigende antal borgere ønsker at befri deres computere og telefoner fra techgiganterne, men så kan de ikke bruge AltID. Det samme problematik gælder for MitID app’en, men her er der i det mindste et alternativ (fx MitID kodeviser) for personer uden en smartphone (eller for personer, som af den ene eller den anden grund ikke ønsker at installere en statslig app på deres smartphone).

For denne gruppe af personer er konsekvensen af aldersverifikation med AltID digital eksklusion fra internettet. De vil efter indførelse af aldersverifikation ikke kunne bruge en række digitale tjenester på internettet, selv om de faktisk er gamle nok.

Måske bliver der mulighed for aldersverifikation med andre metoder end EU-standarden (og AltID), men disse alternativer vil formentlig være digitale kopier af ID-kort eller biometrisk ansigtsanalyse. Som anført ovenfor er det alternativer, som indebærer betydelige risici for datamisbrug og generelt uacceptable indgreb i retten til privatliv samt ytrings- og informationsfriheden.

Af eIDAS-forordningen artikel 5a, stk. 16 fremgår det i øvrigt, at brugen af den europæiske digitale identitetstegnebog skal være frivillig, og at ”adgangen til offentlige og private tjenester [..] ikke på nogen måde [må] begrænses eller gøres ufordelagtig for fysiske eller juridiske personer, der ikke anvender europæiske digitale identitetstegnebøger.” Disse regler gælder også for AltID.

Hvis staten kræver aldersverifikation på digitale tjenester, og hvis alle alternativer til AltID indebærer uacceptable indgreb i retten til privatliv m.v., kan brugen af AltID ikke længere betragtes som frivillig, som det forudsættes i eiDAS-forordningen (og loven om AltID).

På det mere praktiske plan viser undersøgelser, at op mod 20% af den danske befolkning har udfordringer med den offentlige digitalisering, hvortil AltID og MitID hører. Hvis en tilsvarende gruppe har problemer med at anvende AltID, eller ikke kan anvende AltID fordi de ikke har en smartphone, kan problemet med digital eksklusion fra tjenester på internettet blive ganske omfattende.

Lovforslaget har ingen analyse af disse konsekvenser af krav om aldersverifikation. Den umulige opgave med aldersverifikation af næsten hele befolkningen overlades blot til udbyderne af digitale tjenester. Problematikken omkring digital eksklusion fra online fællesskaber, herunder adgangen til information og udøvelse af ytringsfriheden, berøres overhovedet ikke i lovforslagets bemærkninger.

Omgåelse af aldersverifikation

Nogle lande uden for EU har via lovgivning indført krav om aldersverifikation på visse digitale tjenester (bl.a. Australien, Storbritannien med Online Safety Act, og enkelte delstater i USA).

Erfaringerne fra disse lande, viser at der er rigtigt mange muligheder for omgåelse af aldersverifikation, og at omgåelsen har et så betydeligt omfang, at aldersverifikation simpelthen ikke kan være et effektivt middel til at opnå det ønskede mål (uanset hvad dette mål måtte være).

Et eksempel til illustration: i Australien bruger 85% af børn/unge under 16 år stadig en eller flere af de sociale medietjenester, der på papiret er omfattet af det australske ”forbud”.

Brugen af VPN-tjenester er blot én af mange muligheder for omgåelse, og formentlig ikke den mest anvendte. Den meget udbredte metode med biometrisk ansigtsanalyse kan nemt omgås ved at lade en anden (ældre) person kigge ind i kameraet. Nogle gange er et AI-genereret billede tilstrækkeligt. Et falsk overskæg fra legetøjskassen har også vist sig effektivt til at ”godkende” en 12-årig, formentlig fordi alle personer med overskæg i træningsmaterialet for den underliggende AI-model til aldersestimering er over 15 år.

EU-standarden for aldersverifikation (inklusive AltID) er på ingen måde beskyttet mod omgåelse. I virkeligheden er omgåelse nærmest lige så triviel som ved de nuværende metoder med selvdeklarering af alder.

I dag kan en 11-årig umiddelbart oprette en TikTok konto ved at indtaste en fiktiv fødselsdato, som gør den 11-årige ”gammel nok” til TikTok (13 år ifølge tjenestens brugerbetingelser). Mange 11-årige får formentlig hjælp fra deres forældre til dette.

Fremover er det ikke nok at indtaste en fiktiv fødselsdato, hvis TikTok forpligtes til at anvende aldersverifikation (eller hvis TikTok presses til at gøre det frivilligt).

Hvis aldersverifikationen sker med EU-standarden, skal TikTok modtage et gyldigt 13+ (eller 15+) aldersbevis, hvilket teknisk sker ved at scanne en QR-kode med en app som AltID. Som EU-standarden er designet, er det teknisk umuligt at kontrollere hvem der i virkeligheden scanner QR-koden. Hvis den 11-årige får hjælp fra sine forældre, eller fra en ældre (over 15 år) elev i skolen eller ven i fritidsklubben, er der stadig mulighed for at oprette en konto på sociale medier, selv for personer under aldersgrænsen.

At omgåelse er så nemt bekræftes af EU-Kommissionens egen webside for EU-standarden for alderskontrol, hvor der for nylig (august 2026) er tilføjet en analyse af trusselsmodeller, herunder omgåelse.

Eksempel T-08 i trusselsvurderingen er, at en voksen person scanner QR-koden for en mindreårig person, som derved får adgang til en aldersbegrænset tjenester (eksemplet er baseret på et 18+ check; for et +15 check vil det være tilstrækkeligt at hjælperen er over 15 år). Den tekniske løsning giver ingen mulighed for at stoppe dette, hvis de to personer står ved siden af hinanden. Sagt lidt forenklet, er det ikke teknisk muligt at lave en anonym alderskontrol uden denne mulighed for omgåelse.

EU-Kommissions tekniske eksperter vurderer, at den residuale risiko er medium og acceptabel. Designmålet er at stoppe omgåelse i betydelig skala på afstand (via replay af QR-koden på internettet). Eftersom der er mange personer over 15 år, som kan bestå alderskontrollen på vegne af andre brugere, forhindrer disse beskyttelsestiltag på ingen måde, at en stor andel af børn/unge under aldersgrænsen kan fortsætte med at bruge sociale medier (ligesom i Australien).

Fristelsen vil fortsat være stor, fordi hverken det danske lovforslag eller EU-Kommissionens ”Kids Act” forslag gør noget grundlæggende ved de problematiske afhængighedsskabende elementer på techgiganternes sociale medier.

Aldersverifikation er ikke et teknologisk fix, der effektivt kan udelukke børn og unge fra de problematiske digitale tjenester, uanset at der i politiske kredse (inklusive EU-Kommissionen) synes at være en udbredt tro på dette.